查看: 4538|回复: 18
收起左侧

[病毒样本] 谁有桌面幽灵病毒样本!

[复制链接]
scottxzt
发表于 2008-5-3 15:30:29 | 显示全部楼层 |阅读模式
听说很强大,想测恻!

4月30日,江民反病毒中心发出紧急病毒警报,一种名为“桌面幽灵”的新病毒开始出现在互联网上,目前已有数百名用户上报电脑受该病毒感染。病毒综合了“磁碟机”“系统杀手”“ARP杀手”“机器狗”等多种恶意病毒特征于一体,不但会关闭多数杀毒软件,还会在后台窃取网游帐号密码、弹出恶意广告,严重危害电脑用户的系统和使用安全。
     江民反病毒专家介绍,“桌面幽灵”系一种木马下载器蠕虫。病毒运行后,首先会将恶意代码注入到系统“svchost.exe”进程中,实现反安全软件的功能。然后,病毒会在用户电脑临时文件夹中释放安装3个带有“wxp2ins”字样的恶意驱动程序,来破坏计算机的安全防护机制。最后利用恶意磁盘过滤驱动程序去覆盖“explorer.exe”系统桌面程序,借助该程序去实现开机自启动,下载包括“系统杀手”“ARP杀手”“代理木马”“机器狗”等大量木马病毒到用户计算机中安装运行,给中毒电脑用户带来巨大危害。
    “桌面幽灵”具有一整套的自我保护和反安全软件的机制。首先,病毒会检测自身进程是否被其它调试软件所调试分析,如果发现自身正在被调试分析则自动关闭退出,防止病毒研究人员分析该病毒。病毒会遍历当前计算机系统中的进程列表,如发现有“AVP.EXE”进程存在,则设置系统年份为2001年,使某款国外杀毒由于时间处理错误的BUG,利用杀毒软件正版保护系统的设计缺陷,导致其杀毒等功能失效。。病毒在被感染计算机的后台以挂起的方式调用系统“svchost.exe”进程,并将恶意可执行代码注入到已挂起的系统“svchost.exe”进程的内存空间中,然后恢复挂起,使其系统“svchost.exe”进程开始执行恶意操作。注入的恶意代码系“Trojan/AntiAV.a“系统杀手”变种a”木马病毒进程,主要用来执行自我保护和关闭多种安全软件,以及病毒自我升级和自动网页挂马等多种功能。
    “桌面幽灵”在任务执行完毕后,会马上关闭退出。在退出时,被注入恶意代码的系统“svchost.exe”进程会删除掉病毒所在磁盘中的文件,使用户无法寻找到该病毒样本。

    “桌面幽灵”运行后,会在系统文件下释放3个包括“wxp2ins”字样的临时文件。经分析,这3个文件分别为“ARP杀手”变种b、“ARP杀手”变种a、“代理木马”变种aeit。“ARP杀手”变种a和b的共同特征是使部分安全软件的防御系统和监控系统失效,从而达到木马免杀和躲避监控的目的。“代理木马”变种aeit通过恶意磁盘过滤驱动程序去破坏被感染计算机磁盘中的系统文件,具有绕过“还原保护系统”从而破坏被感染计算机真实磁盘中系统文件的功能,使用户防不胜防。上述三种病毒都是属于“桌面幽灵”恶意程序集合中的一个功能模块,伴随着这些恶意模块,还会有很多其它恶意程序模块一起安装到了被感染计算机用户的系统中。如果用户计算机感染了该类病毒,那么很难彻底清除干净,给染毒计算机系统的用户带来不同程度的损失。
    “桌面幽灵”还具有“机器狗”变种病毒特征,病毒通过远程下载的方式,利用恶意磁盘过滤驱动程序去覆盖“explorer.exe”系统桌面程序,在被感染计算机系统的后台去连接骇客指定远程服务器站点“hxxp://122.224.5.16/”,下载其它恶意程序“x.exe”并自动调用安装运行。其中,所下载的恶意程序“x.exe”可能为网络游戏盗号木马、木马下载器、蠕虫病毒等。
     江民反病毒专家认为,“桌面幽灵”系一种罕见的病毒综合体,他包含了近年来发作的多种恶性病毒几乎所有的典型特征,而且由于病毒拥有自身的升级更新服务,变种十分快速,导致很多用户电脑遭受病毒感染。
qigang
发表于 2008-5-3 17:34:25 | 显示全部楼层
下载其它恶意程序“x.exe”并自动调用安装运行


貌似这个很熟悉。帖子中有过。
快乐男孩6
头像被屏蔽
发表于 2008-5-3 18:14:40 | 显示全部楼层

我寒,原来我中的是这个。。。

那个x昨天
微点截到了的。。。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x

评分

参与人数 1经验 +3 收起 理由
qianwenxiang + 3 感谢提供分享

查看全部评分

scottxzt
 楼主| 发表于 2008-5-3 18:17:22 | 显示全部楼层

是这个吗?

C:\Documents and Settings\Administrator\桌面\X.rar >>RAR >>X - 可能是 Win32/Genetik 木马 的一个变种
快乐男孩6
头像被屏蔽
发表于 2008-5-3 18:19:19 | 显示全部楼层

回复 4楼 scottxzt 的帖子

不是把
这个是楼上说的那个生成物X

[ 本帖最后由 快乐男孩6 于 2008-5-3 18:21 编辑 ]
scottxzt
 楼主| 发表于 2008-5-3 18:20:38 | 显示全部楼层

连微点也以知,不会是吧.

木马名称:Trojan-PSW.Win32.OL-Game.lot

程序:
C:\DOCUMENTS AND SETTINGS\ADMINISTRATOR\桌面\X
是木马程序!
已成功阻止其运行,是否要删除此文件?
快乐男孩6
头像被屏蔽
发表于 2008-5-3 18:24:58 | 显示全部楼层
zwl2828
发表于 2008-5-3 19:02:43 | 显示全部楼层

Kaspersky Internet Security 2009

2008/5/3 19:02:23        Detected: Trojan-PSW.Win32.OnLineGames.acpe        C:\Users\Wesley\Downloads\X.rar/X/PE_Patch/UPack
qwer9909
发表于 2008-5-3 19:52:14 | 显示全部楼层

回复 3楼 快乐男孩6 的帖子

X.rar\X;C:\Documents and Settings\Administrator\桌面\X.rar;可能 MULDROP.Trojan;;
X.rar;C:\Documents and Settings\Administrator\桌面;发现压缩文件中有被感染的对象;;

蜘蛛终于来感觉了。。。
saber123
发表于 2008-5-3 20:07:02 | 显示全部楼层
ACCESS DENIEDThe requested URL could not be retrievedWhile trying to retrieve the URL: http://bbs.kafan.cn/attachment.php?aid=256022&k=dffbf7bda48a5920bc3598452c5e7e0e&t=1209816222
The folowing error was encountered:
Please contact your service provider if you feel this is incorrect.

Generated Sat May 03 20:06:29 2008 by Kaspersky Anti-Virus 7.0
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-7-15 19:38 , Processed in 0.125671 second(s), 19 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表